Kyverno en Producción · Lección 29
¿Por qué es importante limitar mediante RBAC quién puede crear o modificar recursos ClusterPolicy en un cluster de producción con múltiples equipos?
Una ClusterPolicy mal configurada, demasiado permisiva o maliciosa podría debilitar significativamente la postura de seguridad de todo el cluster de una sola vez
Kubernetes bloquea técnicamente que cualquier usuario cree una ClusterPolicy sin excepción alguna
Las ClusterPolicy no tienen ningún impacto real en la seguridad del cluster
Solo es relevante en clusters con menos de 5 namespaces
Kyverno en Producción · Lección 29
Completa el código
Se recomienda dar permisos de modificación de ClusterPolicy solo al equipo de
Revisa: se recomienda dar esos permisos solo al equipo de plataforma o seguridad.
Kyverno en Producción · Lección 29
¿Por qué dar permiso de 'modificar ClusterPolicy' solo a un equipo de plataforma reducido, en vez de a todos los desarrolladores, reduce el riesgo operativo del cluster completo?
Pista: aplica el principio de menor privilegio a un recurso que afecta a todo el cluster (no solo a un namespace), limitando quién puede introducir un cambio con impacto potencialmente amplio en la postura de seguridad general.
✓
¡Lección completada!
RBAC y gobernanza de quién puede modificar políticas
0
XP ganado
3
Vidas restantes